Die Entwickler der Programmiersprache Rust haben vor der Entdeckung bösartiger Pakete im Repository crates.io gewarnt, darunter finch-rust, sha-rust, evm-units und uniswap-utils.
Das Paket evm-units enthielt Code zum Herunterladen bösartiger Komponenten, die auf den Diebstahl von KryptowĂ€hrung abzielten. Das bösartige Paket wurde im April 2025 veröffentlicht und 7257 Mal heruntergeladen. Das Paket uniswap-utils wurde ebenfalls im April veröffentlicht, 7441 Mal heruntergeladen und verwendete evm-units als AbhĂ€ngigkeit. Der bösartige Code wurde aktiviert, wenn die Funktion get_evm_version() aufgerufen wurde, und fĂŒhrte zum Herunterladen externen Codes von der Adresse "https://download[.]videotalks[.]xyz/gui/6dad3/...". Unter Linux und macOS wurde das Skript init heruntergeladen und ausgefĂŒhrt, wĂ€hrend unter Windows init.ps1 verwendet wurde.
Das Paket sha-rust wurde am 20. November veröffentlicht, 153 Mal heruntergeladen und enthielt Code zum Suchen und Senden an externe der Server vertrauliche Daten. Das Paket finch-rust enthielt den Originalcode aus dem Paket finch, zu dem ein Aufruf der Funktion âsha_rust::from_str()â hinzugefĂŒgt wurde. Bei der AusfĂŒhrung wurde ein obfuszierter Handler aktiviert, der Informationen ĂŒber das System, Umgebungsvariablen sowie den Inhalt von config.toml, id.json und Dateien mit der Erweiterung â.envâ (zum Beispiel production.env, staging.env und dev.env mit Zugriffstoken) an den Server âhttps://rust-docs-build[.]vercel[.]app/api/v1â sendete.
Am 25. November wurde auf crates.io auch das Paket finch-rust veröffentlicht, das sha-rust als AbhĂ€ngigkeit nutzt und fĂŒr einen Typ-Squatting-Angriff auf die Benutzer des legitimen Pakets finch erstellt wurde, in der Annahme, dass der Benutzer den Unterschied im Namen nicht bemerkt, wenn er das Paket ĂŒber die Suche findet oder aus der Liste auswĂ€hlt.
Quelle: opennet.ru
